Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Belangrijk
Azure Disk Encryption is gepland voor buitengebruikstelling op 15 september 2028. Tot die datum kunt u Azure Disk Encryption blijven gebruiken zonder onderbreking. Op 15 september 2028 blijven workloads met ADE-functionaliteit actief, maar versleutelde schijven kunnen niet worden ontgrendeld nadat de VM opnieuw is opgestart, wat leidt tot serviceonderbreking.
Gebruik versleuteling op de host voor nieuwe VM's of overweeg vertrouwelijke VM-grootten met besturingssysteemschijfversleuteling voor workloads met vertrouwelijke computing. Alle ADE-VM's (inclusief back-ups) moeten vóór de buitengebruikstellingsdatum migreren naar versleuteling op de host om serviceonderbreking te voorkomen. Zie Migreren van Azure Disk Encryption naar versleuteling op de host voor meer informatie.
Van toepassing op: ✔️ Flexibele schaalsets voor Windows-VM's ✔️
Deze handleiding is bedoeld voor IT-professionals, informatiebeveiligingsanalisten en cloudbeheerders die Gebruikmaken van Azure Disk Encryption. Gebruik dit artikel om problemen met schijfversleuteling op te lossen.
Voordat u deze stappen uitvoert, moet u ervoor zorgen dat de VM's die u wilt versleutelen, behoren tot de ondersteunde VM-grootten en besturingssystemen en dat u aan alle vereisten voldoet:
Probleemoplossing voor het verzenden van DiskEncryptionData is mislukt
Wanneer het versleutelen van een virtuele machine mislukt met het foutbericht 'DiskEncryptionData is niet verzonden...', wordt dit meestal veroorzaakt door een van de volgende situaties:
- De Key Vault bestaat in een andere regio of onder een ander abonnement dan de virtuele machine.
- Geavanceerd toegangsbeleid in Key Vault is niet ingesteld om Azure Disk Encryption toe te staan
- De sleutelversleutelingssleutel is uitgeschakeld of verwijderd in de sleutelkluis
- Er bestaat een typefout in de resource-id of URL voor de sleutelkluis of sleutelversleutelingssleutel (KEK)
- Speciale tekens worden gebruikt in de namen van de virtuele machine, gegevensschijven of sleutels. Bijvoorbeeld '_VMName' of 'élite'.
- Het versleutelingsscenario wordt niet ondersteund
- Netwerkproblemen voorkomen dat de VM of host toegang heeft tot de vereiste resources
Suggesties voor het oplossen van het probleem
- Zorg ervoor dat de sleutelkluis zich in dezelfde regio en hetzelfde abonnement bevindt als de virtuele machine.
- Geavanceerde toegangsbeleidsregels voor key vault correct instellen .
- Als u een KEK gebruikt, controleert u of de sleutel bestaat en is ingeschakeld in Key Vault.
- Controleer of de VM-naam, datadisks en sleutels voldoen aan de naamgevingsbeperkingen voor sleutelkluis-resources.
- Controleer of er typefouten staan in de naam van de sleutelkluis of de KEK-naam in PowerShell- of CLI-opdrachten.
Notitie
De syntaxis voor de waarde van de disk-encryption-keyvault parameter is de volledige id-tekenreeks:
/subscriptions/[subscription-id-guid]/resourceGroups/[resource-group-name]/providers/Microsoft.KeyVault/vaults/[keyvault-name]
De syntaxis voor de waarde van de key-encryption-key parameter is de volledige URI voor de KEK, zoals: https://[keyvault-name].vault.azure.net/keys/[kekname]/[kek-unique-id]
- Zorg ervoor dat u geen beperkingen schendt.
- Zorg ervoor dat u voldoet aan de netwerkvereisten en probeer het opnieuw.
Problemen met Azure Disk Encryption achter een firewall oplossen
Wanneer de connectiviteit wordt beperkt door de instellingen voor een firewall, proxyvereiste of netwerkbeveiligingsgroep (NSG), kan de extensie mogelijk de benodigde taken niet uitvoeren. Deze onderbreking kan leiden tot statusberichten zoals 'Extensiestatus niet beschikbaar op de VIRTUELE machine'. In typische scenario's wordt de versleuteling niet voltooid. De volgende secties hebben enkele veelvoorkomende firewallproblemen om te onderzoeken.
Netwerkbeveiligingsgroepen
Instellingen voor netwerkbeveiligingsgroepen moeten nog steeds toestaan dat het eindpunt voldoet aan de gedocumenteerde netwerkconfiguratievereisten voor schijfversleuteling.
Azure Key Vault achter een firewall
Wanneer versleuteling wordt ingeschakeld met Microsoft Entra-referenties, moet de doel-VM connectiviteit met zowel Microsoft Entra-eindpunten als Key Vault-eindpunten toestaan. Huidige Eindpunten voor Microsoft Entra-verificatie worden onderhouden in sectie 56 en 59 van de documentatie over Microsoft 365-URL's en IP-adresbereiken . Key Vault instructies zijn beschikbaar in Access Azure Key Vault achter een firewall.
Azure Instance Metadata Service
De VIRTUELE machine moet toegang hebben tot het service-eindpunt voor Azure Instance Metadata (169.254.169.254) en het virtuele openbare IP-adres (168.63.129.16) dat wordt gebruikt voor communicatie met Azure-platformbronnen. Proxyconfiguraties die lokaal HTTP-verkeer naar deze adressen wijzigen, zoals het toevoegen van een X-Forwarded-For-header, worden niet ondersteund.
Problemen met Windows Server 2016 Server Core oplossen
Op Windows Server 2016 Server Core is het bdehdcfg onderdeel niet standaard beschikbaar. Voor Azure Disk Encryption is dit onderdeel vereist. Het wordt gebruikt om het systeemvolume te splitsen van het besturingssysteemvolume, dat slechts één keer wordt uitgevoerd voor de levensduur van de virtuele machine. Deze binaire onderdelen zijn niet vereist tijdens latere versleutelingsbewerkingen.
Als u dit probleem wilt omzeilen, kopieert u deze vier bestanden van een Windows Server 2016 Datacenter-VM naar dezelfde locatie op Server Core:
\windows\system32\bdehdcfg.exe
\windows\system32\bdehdcfglib.dll
\windows\system32\en-US\bdehdcfglib.dll.mui
\windows\system32\en-US\bdehdcfg.exe.mui
Voer de volgende opdracht uit:
bdehdcfg.exe -target default
1. This command creates a 550 MB system partition. Restart the system.
1. Use DiskPart to check the volumes. Then continue.
For example:
```output
DISKPART> list vol
Volume ### Ltr Label Fs Type Size Status Info
---------- --- ----------- ----- ---------- ------- --------- --------
Volume 0 C NTFS Partition 126 GB Healthy Boot
Volume 1 NTFS Partition 550 MB Healthy System
Volume 2 D Temporary S NTFS Partition 13 GB Healthy Pagefile
Problemen met versleutelingsstatus oplossen
In de portal kan een schijf worden weergegeven als versleuteld, zelfs nadat deze niet is versleuteld binnen de virtuele machine. Deze status kan optreden wanneer opdrachten op laag niveau worden gebruikt om de schijf rechtstreeks vanuit de VM te ontsleutelen, in plaats van de beheeropdrachten op hoger niveau van Azure Disk Encryption te gebruiken. De opdrachten op een hoger niveau ontsleutelen de schijf vanuit de VIRTUELE machine en werken belangrijke versleutelingsinstellingen op platformniveau en extensie-instellingen bij die aan de VIRTUELE machine zijn gekoppeld. Als deze instellingen niet in overeenstemming worden gehouden, kan het platform de versleutelingsstatus niet rapporteren of de VM correct inrichten.
Als u Azure Disk Encryption wilt uitschakelen met behulp van PowerShell, gebruikt u Disable-AzVMDiskEncryption gevolgd door Remove-AzVMDiskEncryptionExtension. Het uitvoeren van Remove-AzVMDiskEncryptionExtension voordat u versleuteling uitschakelt, mislukt.
Als u Azure Disk Encryption wilt uitschakelen met behulp van de CLI, gebruikt u az vm encryption disable.
Volgende stappen
In dit artikel worden veelvoorkomende Azure Disk Encryption problemen beschreven en hoe u deze kunt oplossen. Zie de volgende artikelen voor meer informatie over deze service en de mogelijkheden ervan: